Bu politika, Oclockr hizmetini kullandığınızda kişisel verilerinizin nasıl işlendiğini açıklar. Oclockr, PowerWise tarafından geliştirilen ve işletilen bir zaman takibi ve mesai yönetimi ürünüdür.
1. Veri sorumlusu ve iletişim
Veri sorumlusu: PowerWise (bundan sonra "biz").
- Genel iletişim: support@oclockr.com
- Kişisel veri başvuruları: privacy@oclockr.com
Bu politika 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında hazırlanmış olup, Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) ilkeleriyle uyumludur.
2. Kimin verisini işliyoruz
| Grup | Kim |
|---|---|
| Kullanıcı | Oclockr hesabı olan kişi |
| Müşteri kaydı | Kullanıcının kendi müşterisi olarak sisteme girdiği kişi/kurum bilgileri |
| Ziyaretçi | Yalnız oclockr.com'u gezen, hesabı olmayan kişi |
Müşteri kayıtları için önemli ayrım: kullanıcı kendi müşterisinin adını, unvanını ya da vergi bilgisini sisteme girdiğinde, o veri bakımından veri sorumlusu kullanıcının kendisidir; biz veri işleyen sıfatıyla hareket ederiz. Bu veriyi yalnızca hizmeti sunmak için, kullanıcının talimatı doğrultusunda işleriz.
3. İşlediğimiz veriler
3.1 Hesap verisi
- Ad soyad
- E-posta adresi
- Parola — yalnızca geri döndürülemez özet (bcrypt hash) olarak. Düz metin parolanız hiçbir yerde saklanmaz ve tarafımızca görülemez.
- Arayüz dili tercihi
- Son giriş zamanı
- Açık oturumlarınızın cihaz bilgisi: tarayıcı/işletim sistemi (User-Agent) ve IP adresi. Bunu size “hangi cihazlarda açığım” listesini gösterebilmek ve tanımadığınız bir oturumu kapatabilmeniz için tutuyoruz; oturum kapandığında ya da süresi dolduğunda kayıt da silinir.
- Pazarlama e-postalarından çıkma tercihi ve zamanı
- Hesap silme talebi zamanı (varsa)
- Çalışma alanındaki rolünüz (sahip, yönetici, proje yöneticisi, üye)
- Otomatik üyelik sağlama (SCIM) kullanılıyorsa: işvereninizin kimlik sağlayıcısından gelen e-posta adresiniz ve sağlayıcıdaki kullanıcı kimliğiniz. Ad, telefon, departman gibi alanlar bilerek alınmaz — almadığımız veriyi saklamak zorunda da kalmayız. Bu akışta veri sorumlusu işvereninizdir; biz onun talimatını uygularız.
3.2 Tek oturum açma (SSO) ile giriş
Google veya Microsoft ile girmeyi seçerseniz parola hiç oluşturulmaz. Bu sağlayıcılardan yalnızca ad, e-posta adresi ve benzersiz kullanıcı kimliği alınır.
Takviminize, e-postalarınıza, dosyalarınıza ya da kişi listenize erişmiyoruz. İstenen izinler yalnızca kimliğinizi doğrulamaya yeter: temel profil bilgisi ve oturumun sürdürülmesi.
3.3 Çalışma verisi
- Zaman kayıtları: başlangıç ve bitiş zamanı, süre, açıklama, faturalanabilirlik işareti
- Projeler, müşteriler, görevler, etiketler
- Haftalık çizelgeler, gönderim ve onay durumları
- Proforma belgeleri ve içerikleri
- Saatlik ücret ve tutar bilgileri (paketinizde varsa)
- Fatura profili: unvan, vergi numarası, vergi dairesi, adres
3.4 Teknik veri
- Sunucu günlükleri: istek zamanı, yol, HTTP durum kodu, istek kimliği, süre
- Oturum çerezi (bkz. Çerez Politikası)
- Hız sınırı sayaçları (kötüye kullanımı önlemek için, kısa ömürlü)
Sunucu günlüklerimizde e-posta adresi, parola ve oturum jetonu yazılmaz. Bu bir tercih değil, kod düzeyinde zorlanan bir kuraldır: izin verilen alanlar açık bir listeyle sınırlıdır ve listede olmayan bir alan günlüğe hiç ulaşmaz.
3.5 Denetim kaydı
Hassas işlemler (çizelge onayı, kayıt silme, rol değişikliği, abonelik güncellemesi) kim tarafından ne zaman yapıldığıyla birlikte kaydedilir. Bu kayıt, hem sizin hem bizim korunmamız içindir ve ham sır (jeton, parola özeti) içermez.
4. İşleme amaçları ve hukuki dayanaklar
| Amaç | Hukuki dayanak |
|---|---|
| Hizmeti sunmak: kayıt tutma, raporlama, çizelge, proforma | Sözleşmenin ifası |
| Hesap oluşturma ve kimlik doğrulama | Sözleşmenin ifası |
| Hesap güvenliği, kötüye kullanım ve dolandırıcılığın önlenmesi | Meşru menfaat |
| Kurumsal müşterinin kimlik sağlayıcısından otomatik üyelik yönetimi (SCIM) | Sözleşmenin ifası — çalışma alanı sahibinin talimatı |
| Destek taleplerine yanıt vermek | Sözleşmenin ifası / meşru menfaat |
| Faturalandırma ve mali kayıt tutma | Hukuki yükümlülük |
| Hizmetin iyileştirilmesi, hata ayıklama | Meşru menfaat |
| Ürün duyuruları ve kampanya e-postaları | Açık rıza — her an geri alınabilir |
| Proje/etiket önerisi — yalnız kendi geçmiş kayıtlarınızdan | Sözleşmenin ifası — veri dışarı aktarılmaz |
5. Verilerin saklandığı yer
Verileriniz Avrupa Birliği sınırları içinde tutulur:
| Katman | Sağlayıcı | Konum |
|---|---|---|
| Uygulama sunucusu | Google Cloud Run | Frankfurt, Almanya (europe-west3) |
| Veritabanı | Supabase (PostgreSQL) | Frankfurt, Almanya (eu-central-1) |
| Önbellek / oturum | Upstash (Redis) | Avrupa |
| Statik site barındırma | Firebase Hosting | Küresel dağıtım ağı |
6. Alt işleyenler ve paylaşım
Kişisel verilerinizi satmıyoruz ve reklam amacıyla kimseyle paylaşmıyoruz. Hizmetin çalışması için yalnız şu sağlayıcılar devrededir:
| Sağlayıcı | Ne için | Aktarılan veri |
|---|---|---|
| Google LLC | Barındırma (Cloud Run), tek oturum açma | Tüm hizmet trafiği; SSO'da ad ve e-posta |
| Microsoft Corp. | Tek oturum açma — yalnız siz seçerseniz | Ad ve e-posta |
| Supabase | Veritabanı | Tüm uygulama verisi |
| Upstash | Önbellek, oturum, hız sınırı | Oturum kimlikleri, sayaçlar |
| Microsoft Corp. (Azure Communication Services) | İşlemsel e-postalar (ör. şifre sıfırlama) | Ad, e-posta, ileti içeriği |
Bunların dışında verileriniz yalnızca yasal bir zorunluluk hâlinde (mahkeme kararı, yetkili kurum talebi) ve talebin geçerliliğini inceledikten sonra paylaşılır.
Uluslararası aktarım
Sağlayıcılarımız ABD merkezli şirketler olsa da veriniz AB bölgelerinde tutulur. Aktarım gerektiren durumlarda Avrupa Komisyonu'nun Standart Sözleşme Maddeleri (SCC) ve sağlayıcıların veri işleme sözleşmeleri esas alınır.
7. Öneri özelliği ve yapay zekâ
Oclockr yazdığınız açıklamaya bakıp proje ve etiket önerir. Bu öneri iki kademede çalışır ve her ikisi de yalnızca kendi verinize bakar; hiçbir veri dışarı çıkmaz:
- 1 · Geçmişiniz — benzer bir açıklamayı daha önce hangi projeye yazdığınıza bakan bir veritabanı sorgusu.
- 2 · Sıklık — son 30 günde ağırlıklı olarak tek bir projede çalışıyorsanız o projeyi önerir.
Dil modeli kademesi kullanımda değildir. Bir dönem, ilk iki kademe sonuç veremediğinde metnin bir dil modeline gönderilmesi planlanmıştı; bu kademe üründen kaldırıldı. Arayüzde açma seçeneği sunulmuyor ve yazdığınız hiçbir metin dış bir dil modeline gönderilmiyor.
Bu kademe ileride sunulursa bu metin önceden güncellenir ve devreye girmesi açık rızanıza bağlı olur.
Otomatik karar verme
Hakkınızda hukuki sonuç doğuran ya da sizi benzer şekilde önemli ölçüde etkileyen tamamen otomatik bir karar alınmaz. Yapay zekâ yalnızca proje ve etiket önerir; kabul edip etmemek size aittir.
8. Saklama süreleri
| Veri | Süre |
|---|---|
| Hesap ve çalışma verisi | Hesabınız açık olduğu sürece |
| Silme talebinden sonra | 30 gün dondurulmuş, sonra kalıcı silme — bir istisnayla, aşağıya bakınız |
| Sunucu günlükleri | En fazla 30 gün |
| Oturum cihaz bilgisi | Oturum açık kaldığı sürece |
| Denetim kaydı | Çalışma alanı var olduğu sürece (hesabınızdan uzun yaşayabilir; sahibi boşalır) |
| Mali kayıtlar | Vergi mevzuatının öngördüğü süre (10 yıl) |
Silme talebi neden hemen uygulanmıyor: hesabınız önce dondurulur — verinizi okuyabilir, dışa aktarabilir ve kararınızı geri alabilirsiniz. Yanlışlıkla verilen bir silme kararının geri dönüşü olmaması, veriyi hemen silmekten daha büyük bir zarardır.
Kalıcı silmenin kapsamadığı tek şey: başkasının çalışma alanında geçirdiğiniz mesai kaydı. Hesabınızı sildiğinizde Oclockr hesabınız gider — e-posta adresiniz, parolanız, bağlı kimlikleriniz ve kendi kişisel çalışma alanınızdaki her şey. Ancak bir firmanın çalışma alanında “kim hangi projede kaç saat çalıştı” kaydının veri sorumlusu o firmadır, biz değil. O kaydı ne kadar süre saklayacağına ve hangi hukuki dayanakla sakladığına firma karar verir — duruma göre bir saklama yükümlülüğü (İş Kanunu, ticari defterler, vergi mevzuatı) ya da meşru menfaat söz konusu olabilir. Biz firmanın yerine bu kararı vermeyiz ve talebiniz üzerine o kaydı tek taraflı silmeyiz; tablodaki “Mali kayıtlar — 10 yıl” satırıyla aynı mantık.
O kayıt için muhatabınız firmadır. Çalışma alanı sahibi, adınızı kendi kayıtlarından kalıcı olarak kaldırabilir; kaldırdığında geçmiş raporlarda adınızın yerini isimsiz bir etiket alır, çalışılan saatler firmanın kaydı olarak durur. Şunu açıkça belirtelim: bu işlem adı kaldırır, veriyi anonim hâle getirmez — kayıt teknik olarak sizinle ilişkilendirilebilir kaldığı için hâlâ kişisel veridir. Hangi firmaya başvuracağınızı bilmiyorsanız privacy@oclockr.com adresine yazın, ilgili çalışma alanının sahibini size bildirelim.
9. Haklarınız
KVKK m. 11 (ve GDPR m. 15–22) uyarınca şu haklara sahipsiniz:
- Kişisel verinizin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmişse düzeltilmesini isteme
- Silinmesini veya yok edilmesini isteme
- Düzeltme/silme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme
- Otomatik sistemlerle analiz sonucu aleyhinize bir sonuç çıkmasına itiraz etme
- Kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme
Başvurularınızı privacy@oclockr.com adresine iletebilirsiniz. Başvurunuzu en geç 30 gün içinde ücretsiz olarak sonuçlandırırız.
Kolay yollar
- Verinizi görmek/almak: uygulama içindeki dışa aktarma özelliğini kullanabilirsiniz (paketinizde varsa).
- Pazarlama e-postalarından çıkmak: bize yazmanıza gerek yok — her duyuru e-postasının altındaki bağlantı yeterlidir.
- Hesabı silmek: hesap ayarlarından talep edebilirsiniz.
Pazarlama e-postalarından çıkmanız işlemsel e-postaları etkilemez: parola sıfırlama, davet ve fatura bildirimleri gelmeye devam eder. Onlar rızaya değil, aranızdaki sözleşmeye dayanır.
10. Güvenlik
- Tüm trafik TLS (HTTPS) ile şifrelenir
- Parolalar bcrypt ile, geri döndürülemez biçimde saklanır
- Oturum çerezi
HttpOnly,SecureveSameSiteişaretlidir — JavaScript ile okunamaz - Her çalışma alanının verisi sorgu düzeyinde ayrıştırılır; başka bir kiracının verisine erişim mümkün değildir ve bu, otomatik testlerle sürekli doğrulanır
- Veritabanı katmanında satır düzeyi güvenlik (RLS) açıktır
- Yönetim paneline erişim kurumsal kimlik sağlayıcısı üzerinden, rol denetimiyle yapılır
Veri ihlali
Kişisel verilerin hukuka aykırı olarak ele geçirildiğini tespit edersek, en kısa sürede ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildiririz. İhlalden etkilenen kullanıcılara da makul en kısa sürede bilgi veririz.
11. Çocukların verisi
Oclockr bir iş uygulamasıdır ve 18 yaşından küçüklere yönelik değildir. Bilerek çocuklardan kişisel veri toplamayız. Böyle bir verinin işlendiğini fark edersek sileriz.
12. Çerezler
Oclockr yalnızca zorunlu çerez kullanır; analitik, reklam ya da izleme çerezi kullanmaz. Ayrıntı için Çerez Politikası.
13. Değişiklikler
Bu politika değişirse güncel hâli bu sayfada yayınlanır ve yukarıdaki yürürlük tarihi değişir. Önemli değişiklikleri yürürlüğe girmeden önce e-posta ile bildiririz.